Ivanti heeft klanten gewaarschuwd voor een ernstige kwetsbaarheid in Endpoint Manager Mobile (EPMM) die actief wordt misbruikt in zero-day aanvallen. De kwetsbaarheid, geregistreerd als CVE-2026-6973, betreft een fout in de invoervalidatie waardoor aanvallers met beheerdersrechten op afstand willekeurige code kunnen uitvoeren op systemen met EPMM versie 12.8.0.0 en eerder.

Volgens het bedrijf kunnen klanten deze zero-day mitigeren door de updates Ivanti EPMM 12.6.1.1, 12.7.0.1 en 12.8.0.1 te installeren. Daarnaast adviseert Ivanti om accounts met adminrechten te controleren en waar nodig de credentials te wijzigen. Op het moment van bekendmaking is slechts beperkte exploitatie van CVE-2026-6973 vastgesteld, waarbij voor succesvolle misbruik admin-authenticatie vereist is. Andere diezelfde dag gepubliceerde kwetsbaarheden lijken nog niet te zijn misbruikt.

De kwetsbaarheden betreffen uitsluitend de on-premises versie van EPMM en zijn niet aanwezig in Ivanti Neurons for MDM, Ivanti EPM, Ivanti Sentry of andere Ivanti-producten. Volgens gegevens van Shadowserver zijn er wereldwijd meer dan 850 IP-adressen met Ivanti EPMM-exposure, waarvan het merendeel in Europa en Noord-Amerika.

Naast CVE-2026-6973 heeft Ivanti ook vier andere ernstige kwetsbaarheden in EPMM gepatcht die aanvallers onder meer admin-toegang kunnen geven en het mogelijk maken om zich voor te doen als geregistreerde Sentry-hosts. Voor deze kwetsbaarheden is echter geen bewijs van misbruik in het wild gevonden. Een van deze kwetsbaarheden, CVE-2026-7821, kan zonder privileges worden misbruikt maar geldt alleen voor gebruikers die Apple Device Enrollment hebben geconfigureerd.

In januari werden al twee kritieke code-injectie kwetsbaarheden in EPMM (CVE-2026-1281 en CVE-2026-1340) bekendgemaakt die in zero-day aanvallen werden gebruikt tegen een zeer beperkt aantal klanten. Ivanti benadrukt dat het volgen van hun aanbeveling om credentials te roteren na die aanvallen het risico op misbruik van CVE-2026-6973 aanzienlijk vermindert, zoals het bedrijf vandaag toevoegt.

De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) gaf in april overheidsinstanties vier dagen om systemen te beveiligen tegen aanvallen op CVE-2026-1340. In de afgelopen jaren zijn meerdere Ivanti EPMM zero-days gebruikt in aanvallen op uiteenlopende doelwitten, waaronder overheidsinstanties wereldwijd. CISA heeft in totaal 33 Ivanti-kwetsbaarheden als actief misbruikt geregistreerd, waarvan 12 ook door ransomwaregroepen werden ingezet, zoals te zien is in hun catalogus van bekende kwetsbaarheden.